{"schema_version":1,"title":"Zkteco vulnerabilities","summary":"Junglewise Threat Intelligence has tracked 12 vulnerabilities in Zkteco: 0 in the last 7 days and 0 in the last 90 days, 5 of them critical and 1 exploited in the wild. The most recent, CVE-2026-8598, was published on 20 May 2026. 1 technology has a page of its own.","url":"https://junglewise.ai/threats/vendors/zkteco","json_url":"https://junglewise.ai/threats/vendors/zkteco.json","publisher":"Junglewise Threat Intelligence","license":"CC-BY-4.0","license_url":"https://creativecommons.org/licenses/by/4.0/","attribution":"Junglewise Threat Intelligence, https://junglewise.ai/threats/vendors/zkteco","sources":"NVD, GitHub Security Advisories, OSV, the CISA Known Exploited Vulnerabilities catalog, FIRST EPSS and vendor advisories","kind":"vendor","counts":{"high":2,"all_time":12,"critical":5,"exploited":1,"last_7_days":0,"last_30_days":0,"last_90_days":0,"last_365_days":11},"latest":[{"cve":"CVE-2026-8598","cvss":9.1,"slug":"cve-2026-8598-zkteco-cctv-cameras-auth-bypass-via-undocumented-port","title":"ZKTeco CCTV Cameras auth bypass via undocumented port","severity":"critical","exploited":false,"published_at":"2026-05-20T16:16:27.707+00:00","url":"https://junglewise.ai/threats/cve-2026-8598-zkteco-cctv-cameras-auth-bypass-via-undocumented-port"},{"cve":"CVE-2016-20032","cvss":7.2,"epss":0.0002,"slug":"cve-2016-20032-zkteco-zkaccess-security-system-stored-xss-in-accholidays","title":"ZKTeco ZKAccess Security System stored XSS in AccHolidays","severity":"high","exploited":false,"published_at":"2026-03-16T14:17:50.097+00:00","url":"https://junglewise.ai/threats/cve-2016-20032-zkteco-zkaccess-security-system-stored-xss-in-accholidays"},{"cve":"CVE-2016-20031","cvss":5.5,"epss":0.0001,"slug":"cve-2016-20031-zkteco-zkbiosecurity-auth-bypass-in-vislogin-jsp","title":"ZKTeco ZKBioSecurity auth bypass in visLogin.jsp","severity":"medium","exploited":false,"published_at":"2026-03-16T14:17:49.92+00:00","url":"https://junglewise.ai/threats/cve-2016-20031-zkteco-zkbiosecurity-auth-bypass-in-vislogin-jsp"},{"cve":"CVE-2016-20030","cvss":9.8,"epss":0.0004,"slug":"cve-2016-20030-zkteco-zkbiosecurity-user-enumeration-in-authloginaction","title":"ZKTeco ZKBioSecurity user enumeration in authLoginAction","severity":"critical","exploited":false,"published_at":"2026-03-16T14:17:49.727+00:00","url":"https://junglewise.ai/threats/cve-2016-20030-zkteco-zkbiosecurity-user-enumeration-in-authloginaction"},{"cve":"CVE-2016-20029","cvss":6.2,"epss":0.0001,"slug":"cve-2016-20029-zkteco-zkbiosecurity-directory-traversal-in-baseaction-getpagexml","title":"ZKTeco ZKBioSecurity directory traversal in baseAction!getPageXML.action","severity":"medium","exploited":false,"published_at":"2026-03-16T14:17:49.527+00:00","url":"https://junglewise.ai/threats/cve-2016-20029-zkteco-zkbiosecurity-directory-traversal-in-baseaction-getpagexml"},{"cve":"CVE-2016-20028","cvss":4.3,"epss":0.0001,"slug":"cve-2016-20028-zkteco-zkbiosecurity-csrf-in-superadmin-account-creation","title":"ZKTeco ZKBioSecurity CSRF in superadmin account creation","severity":"medium","exploited":false,"published_at":"2026-03-16T14:17:49.333+00:00","url":"https://junglewise.ai/threats/cve-2016-20028-zkteco-zkbiosecurity-csrf-in-superadmin-account-creation"},{"cve":"CVE-2016-20027","cvss":6.1,"epss":0.0001,"slug":"cve-2016-20027-zkteco-zkbiosecurity-reflected-xss-in-multiple-scripts","title":"ZKTeco ZKBioSecurity reflected XSS in multiple scripts","severity":"medium","exploited":false,"published_at":"2026-03-16T14:17:49.117+00:00","url":"https://junglewise.ai/threats/cve-2016-20027-zkteco-zkbiosecurity-reflected-xss-in-multiple-scripts"},{"cve":"CVE-2016-20026","cvss":9.8,"epss":0.0008,"slug":"cve-2016-20026-zkteco-zkbiosecurity-hardcoded-credentials-in-bundled-apache","title":"ZKTeco ZKBioSecurity hardcoded credentials in bundled Apache Tomcat","severity":"critical","exploited":false,"published_at":"2026-03-16T14:17:48.777+00:00","url":"https://junglewise.ai/threats/cve-2016-20026-zkteco-zkbiosecurity-hardcoded-credentials-in-bundled-apache"},{"cve":"CVE-2016-20025","cvss":8.8,"epss":0.0003,"slug":"cve-2016-20025-zkteco-zkaccess-professional-privilege-escalation-via-insecure","title":"ZKTeco ZKAccess Professional privilege escalation via insecure file permissions","severity":"high","exploited":false,"published_at":"2026-03-16T14:17:48.573+00:00","url":"https://junglewise.ai/threats/cve-2016-20025-zkteco-zkaccess-professional-privilege-escalation-via-insecure"},{"cve":"CVE-2016-20024","cvss":9.8,"epss":0.0003,"slug":"cve-2016-20024-zkteco-zktime-net-privilege-escalation-via-insecure-file","title":"ZKTeco ZKTime.Net privilege escalation via insecure file permissions","severity":"critical","exploited":false,"published_at":"2026-03-16T14:17:48.35+00:00","url":"https://junglewise.ai/threats/cve-2016-20024-zkteco-zktime-net-privilege-escalation-via-insecure-file"},{"cve":"CVE-2025-15128","cvss":5.3,"epss":0.0001,"slug":"cve-2025-15128-zkteco-biotime-idor-password-disclosure-in-safe-setting-endpoint","title":"ZKTeco BioTime IDOR password disclosure in safe_setting endpoint","severity":"medium","exploited":false,"published_at":"2025-12-28T09:15:40.877+00:00","url":"https://junglewise.ai/threats/cve-2025-15128-zkteco-biotime-idor-password-disclosure-in-safe-setting-endpoint"},{"cve":"CVE-2023-38950","cvss":7.5,"epss":0.834,"slug":"cve-2023-38950-zkteco-biotime-path-traversal-in-iclock-api","title":"ZKTeco BioTime path traversal in iclock API","severity":"critical","exploited":true,"published_at":"2025-05-19T00:00:00+00:00","url":"https://junglewise.ai/threats/cve-2023-38950-zkteco-biotime-path-traversal-in-iclock-api"}],"vendor":{"hub":true,"name":"Zkteco","slug":"zkteco","homepage":"https://www.zkteco.com/","description":"A manufacturer of biometric and security management products including access control and time attendance systems.","url":"https://junglewise.ai/threats/vendors/zkteco"},"weekly":[{"week":"2026-06-29","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-06","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-13","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-20","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-27","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-03","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-10","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-17","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-24","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-31","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-09-07","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-09-14","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-09-21","critical":0,"exploited":0,"vulnerabilities":0}],"most_severe":[{"cve":"CVE-2023-38950","cvss":7.5,"epss":0.834,"slug":"cve-2023-38950-zkteco-biotime-path-traversal-in-iclock-api","title":"ZKTeco BioTime path traversal in iclock API","severity":"critical","exploited":true,"published_at":"2025-05-19T00:00:00+00:00","url":"https://junglewise.ai/threats/cve-2023-38950-zkteco-biotime-path-traversal-in-iclock-api"},{"cve":"CVE-2016-20026","cvss":9.8,"epss":0.0008,"slug":"cve-2016-20026-zkteco-zkbiosecurity-hardcoded-credentials-in-bundled-apache","title":"ZKTeco ZKBioSecurity hardcoded credentials in bundled Apache Tomcat","severity":"critical","exploited":false,"published_at":"2026-03-16T14:17:48.777+00:00","url":"https://junglewise.ai/threats/cve-2016-20026-zkteco-zkbiosecurity-hardcoded-credentials-in-bundled-apache"},{"cve":"CVE-2016-20030","cvss":9.8,"epss":0.0004,"slug":"cve-2016-20030-zkteco-zkbiosecurity-user-enumeration-in-authloginaction","title":"ZKTeco ZKBioSecurity user enumeration in authLoginAction","severity":"critical","exploited":false,"published_at":"2026-03-16T14:17:49.727+00:00","url":"https://junglewise.ai/threats/cve-2016-20030-zkteco-zkbiosecurity-user-enumeration-in-authloginaction"},{"cve":"CVE-2016-20024","cvss":9.8,"epss":0.0003,"slug":"cve-2016-20024-zkteco-zktime-net-privilege-escalation-via-insecure-file","title":"ZKTeco ZKTime.Net privilege escalation via insecure file permissions","severity":"critical","exploited":false,"published_at":"2026-03-16T14:17:48.35+00:00","url":"https://junglewise.ai/threats/cve-2016-20024-zkteco-zktime-net-privilege-escalation-via-insecure-file"},{"cve":"CVE-2026-8598","cvss":9.1,"slug":"cve-2026-8598-zkteco-cctv-cameras-auth-bypass-via-undocumented-port","title":"ZKTeco CCTV Cameras auth bypass via undocumented port","severity":"critical","exploited":false,"published_at":"2026-05-20T16:16:27.707+00:00","url":"https://junglewise.ai/threats/cve-2026-8598-zkteco-cctv-cameras-auth-bypass-via-undocumented-port"},{"cve":"CVE-2016-20025","cvss":8.8,"epss":0.0003,"slug":"cve-2016-20025-zkteco-zkaccess-professional-privilege-escalation-via-insecure","title":"ZKTeco ZKAccess Professional privilege escalation via insecure file permissions","severity":"high","exploited":false,"published_at":"2026-03-16T14:17:48.573+00:00","url":"https://junglewise.ai/threats/cve-2016-20025-zkteco-zkaccess-professional-privilege-escalation-via-insecure"},{"cve":"CVE-2016-20032","cvss":7.2,"epss":0.0002,"slug":"cve-2016-20032-zkteco-zkaccess-security-system-stored-xss-in-accholidays","title":"ZKTeco ZKAccess Security System stored XSS in AccHolidays","severity":"high","exploited":false,"published_at":"2026-03-16T14:17:50.097+00:00","url":"https://junglewise.ai/threats/cve-2016-20032-zkteco-zkaccess-security-system-stored-xss-in-accholidays"},{"cve":"CVE-2016-20029","cvss":6.2,"epss":0.0001,"slug":"cve-2016-20029-zkteco-zkbiosecurity-directory-traversal-in-baseaction-getpagexml","title":"ZKTeco ZKBioSecurity directory traversal in baseAction!getPageXML.action","severity":"medium","exploited":false,"published_at":"2026-03-16T14:17:49.527+00:00","url":"https://junglewise.ai/threats/cve-2016-20029-zkteco-zkbiosecurity-directory-traversal-in-baseaction-getpagexml"},{"cve":"CVE-2016-20027","cvss":6.1,"epss":0.0001,"slug":"cve-2016-20027-zkteco-zkbiosecurity-reflected-xss-in-multiple-scripts","title":"ZKTeco ZKBioSecurity reflected XSS in multiple scripts","severity":"medium","exploited":false,"published_at":"2026-03-16T14:17:49.117+00:00","url":"https://junglewise.ai/threats/cve-2016-20027-zkteco-zkbiosecurity-reflected-xss-in-multiple-scripts"},{"cve":"CVE-2016-20031","cvss":5.5,"epss":0.0001,"slug":"cve-2016-20031-zkteco-zkbiosecurity-auth-bypass-in-vislogin-jsp","title":"ZKTeco ZKBioSecurity auth bypass in visLogin.jsp","severity":"medium","exploited":false,"published_at":"2026-03-16T14:17:49.92+00:00","url":"https://junglewise.ai/threats/cve-2016-20031-zkteco-zkbiosecurity-auth-bypass-in-vislogin-jsp"}],"generated_at":"2026-09-26T09:11:00.170868+00:00","technologies":[{"name":"Zkteco ZKBioSecurity","slug":"zkbiosecurity","vulnerabilities":6,"url":"https://junglewise.ai/threats/technologies/zkbiosecurity"}]}